配置防护策略
WAF检测流程包括4个阶段,各阶段要执行检测的防护规则不同,且存在一定优先级。
- 解析阶段:WAF通过解析客户端原始HTTP或HTTPS请求报文,获取请求头、请求行、请求体等相关信息,并根据请求报文,确认转发策略。
- 请求检测阶段:
- WAF根据请求信息,获取用户配置的防护规则。
- 解析用户请求内容,例如源IP、域名、请求长度等。
- 根据已配置的防护规则,按防护规则检测优先级,检测请求内容。如果该请求命中防护规则设置的条件,则按照防护动作,处置对应请求。
- 响应检测阶段:
- 解析服务器响应内容。
- 根据已配置的防护规则,按防护规则检测优先级,检测响应内容。如果该响应命中防护规则设置的条件,则按照防护动作,处置对应响应。
- 日志记录阶段:WAF根据配置的隐私屏蔽规则,处理WAF日志信息,避免用户账号、密码等信息等敏感信息出现在日志中。
防护动作概览
防护动作是指WAF在检测到请求命中防护规则设置的过滤条件时,采取的一系列措施。相同条件的防护规则仅支持配置一个防护动作。
WAF防护检测优先级仅与防护规则类型相关,但在配置防护动作时,需统筹规划防护规则的检测优先级和对应防护动作,避免高优先级规则因防护动作配置不当,影响低优先级规则的检测。例如,地理位置访问控制规则中,若某地域IP防护动作被配置为放行,则该地域所有请求直接通过,且不再执行后续规则检测。
WAF支持配置如下防护动作:
- 仅记录
WAF检测到请求命中防护规则设置的条件时,不会采取任何行动,只是将这些活动记录下来,用于安全团队后续分析和审查。
网站接入WAF后,WAF默认开启“Web基础防护”中的“常规检测”和“网站反爬虫”的“扫描器”检测,“防护动作”均配置为“仅记录”。如果您对自己的业务流量特征还不完全清楚,建议先保持仅记录模式进行观察,然后分析该模式下的攻击日志,配置有针对性的防护规则。
- 拦截
WAF检测到请求命中防护规则设置的条件时,拦截当前请求,并停止后续规则的检测。
防护动作配置为拦截时,可设置攻击惩罚规则,对访问者的IP、Cookie或Params的长时间拦截规则、短时间拦截规则,使得WAF自动封禁访问者。
- 放行
WAF检测到请求命中防护规则设置的条件时,放行当前请求,并停止后续规则的检测。
- JS挑战
WAF检测到请求命中防护规则设置的条件时,会向客户端返回一段正常浏览器可以自动执行的JavaScript代码。如果客户端正常执行了JavaScript代码,则WAF在Token有效期内放行该客户端的所有请求(不需要重复验证),否则拦截请求。
- 动态拦截
在CC攻击防护规则中,如果在一个限速周期内,访问超过“限速频率”触发了拦截,那么,在下一个限速周期内,WAF会根据“放行频率”进行拦截。
例如,“限速频率”为每60秒允许10次访问,“放行频率”为每60秒允许5次访问时,表示前60秒内,访问次数超过10次后,访问被拦截,在下一个60秒时,访问次数超过5次,就会被拦截。
- 人机验证
在CC攻击防护规则中,如果访问超过“限速频率”,就会弹出验证码,进行人机验证。完成验证后,请求将不受限制。如果验证未通过,会按照“锁定时间”,限制访问。
WAF内置了Web基础防护规则和网站反爬虫的“特征反爬虫”规则。开启
对应防护项,WAF将开启该项防护。
Web基础防护规则
可防范SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等常规的Web攻击,以及Webshell检测、深度反逃逸检测等Web基础防护。
网站反爬虫的“特征反爬虫”规则
可防护搜索引擎、扫描器、脚本工具、其它爬虫等爬虫。
相关操作
您可以根据网站防护的需求,灵活配置防护规则。
| 防护规则 | 说明 |
|---|---|
| 通过限制单个IP/Cookie/Referer访问者对防护网站上特定路径(URL)的访问频率,精准识别CC攻击以及有效缓解CC攻击。支持人机验证、阻断、动态阻断和仅记录防护动作。 | |
| 对HTTP首部、Cookie、访问URL、请求参数或者客户端IP进行条件组合,定制化防护策略,可用于盗链防护、网站管理后台保护等。 | |
| 通过配置IP黑白名单规则,阻断或放行指定IP的访问请求。 | |
| 当访问者的IP、Cookie或Params恶意请求被WAF拦截时,您可以通过配置攻击惩罚,使WAF按配置的攻击惩罚时长来自动封禁访问者。 须知: 仅Web基础防护、精准访问防护和黑白名单规则支持攻击惩罚功能。 例如,访问者的源IP(192.168.1.1)为恶意请求,如果您配置了IP攻击惩罚拦截时长为500秒,该攻击惩罚生效后,则该IP被WAF拦截时,WAF将封禁该IP,时长为500秒。 | |
| 可阻断或防护指定国家、地区的来源IP。 | |
| 仅支持静态页面防篡改。当攻击者将服务端的静态网页篡改后,Web应用防火墙将缓存的未被篡改的网页返回给Web访问者,保证Web访问者访问的是正确的页面。 | |
| 自定义JS脚本反爬虫防护规则。 | |
| 针对WAF内置的Web基础防护规则和网站反爬虫的“特征反爬虫”规则,通过配置误报屏蔽规则屏蔽误报的防护事件,即WAF将不再拦截该事件,“防护事件”页面中将不再显示该攻击事件,您也不会收到该攻击事件的告警通知。 | |
| 避免在防护事件日志中,出现用户名或者密码等敏感信息。 |